>> Read Reply from No. 1254 article  
RE: 보안 세팅 몇가지 팁...(초보관리자용)^^

등록 2001-05-09 02:54:00     조회 4
이름 backdraf    

		한가지 염두에둬야할거 있어서 추가할께요.
 chattr 명령으로 수정불가로 만들어놓을것이라면 그파일들 명단을 다 잊지말고
기억해둬야합니다.
 이걸 나중에 잊어버리고 어떤걸 업그레이드할려고 할때 업글이 실패하는 경험을 하고 뭐
때문에 실패하는지 한참 헤메고싶지 않다면 기억해야겠죠.
특히 면역속성을 부여해서 파일을 변경시킨다음에 다시 해제해서 복구하지 않고 혹시라도
 새로설치하게되면 설치실패를 하게될테니 신경써야합니다. 할때는 기억하겠지 하면서도 
시간지나면 잊어버리는게 보통이라서 한참을 생각하고나서야 왜 실패하는지 알게될수도 
있어서요.  ps. ls. who 등을 변경불가하도록 만들라고 추천하는경우도 있겠는데 마찬가지로 
그렇게 설정했다는걸 기억하고 있어야 나중에 업그레이드할때 해제하고나서 업글실패하
지 않도록 신경써야 좋겠구요. 아뭏든 함부로 아무렇게나 할것은 아니라고 생각합니다.  
그리고 다른얘기로 혹시어떤팁에서 보고 su 명령등 시스템파일을 권한변경할때 원래 그파
일이 suid 가 박혀있던파일이면 권한변경할때 그게 사라지게 되는데 그렇게되서 사용자로 
로긴했을때 su 등 명령이 안먹힌다고 하소연하는 경우가 많은데 역시 주의해서 봐야겠습니
다. 보통 chmod 700 등으로 바꾸라고 할텐데 저파일들은 4755 등 앞에 하나가 더 붙는 경우가 
있으니 그렇다는걸 알아두면 좋겠습니다.  잘못된게 있나몰라요. 그럼.  : 1. /etc/login.defs
: PASS_MIN_LEN 5 패스워드의 최소 길이 조정(8로..)
:
: 2. LILO
: password=abc
: #lilo
: #chattr +i lilo.com 이뮤튜블....emoticon
:
: 3. pwconv, grpconv
:
: 4. ~/.bash_profile
: TMOUT=3600 텔넷 접속시 1시간 동안 아무것도 안할때 로그아웃 시킴
:
: 5. /etc/security/console.apps/*
: 일반 유저 콘솔 관련 프로그램 사용 방지
:
: 6. /etc/inetd.conf & /etc/services 파일 관련
: #grep -v "^#" /etc/inetd.conf 서비스되고 있는 데몬 점검
: #grep -v "^#" /etc/services 서비스되고 있는 포트 점검
:
: vi 모드에서
: :%s/^/#/g 원하는 포트만 #제거 해줌
:
: chmod 600 inetd.conf
: killall -HUP inetd
: chattr +i inetd.conf
: chattr +i services
:
: #netstat -na --ip 실질적으로 서비스 되고 있는 데몬 확인
:
:
: 7. 특정 유저만이 su
: /etc/pam.d/su
:
: auth sufficient /lib/security/pam_rootok.so debug auth
: required /lib/security/pam_wheel.so group=wheel
:
: /etc/group
: wheel:x:10=root, someone
:
: 8. /etc/rc.d/init.d
: chmod -R 700 /etc/rc.d/init.d/*
:
: 9. SUID & SGID 걸러내기
: #find / -type f ( -perm 04000 -o -perm 02000 ) -exec ls -al {} ;
: 어떤 화일들인지 판별하여
: #chmod a-s filename
:
: 10. /etc/profile
: 일반 사용자들이 텔넷에 접속했을때 1분 동안 아무것도 안할때
: 로그아웃
: TMOUT=60
:
: 11. /etc/fstab
: /home defaults,nosuid,nodev,noexec
: noexec -> X윈도우 안됨
:
: 12. 외부 핑 거부
:
: #ipchains -A input -s 0/0 -p icmp -j DENY
: #echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all
:
:
: 13. 네트워크 트래픽 분석
:
: eth0 Link encap:Ethernet HWaddr 00:50:BF:10:BB:0D
: inet addr:192.168.1.1 Bcast:192.168.1.255 Mask:255.255.255.0
: UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
: RX packets:0 errors:0 dropped:0 overruns:0 frame:0
: TX packets:2575 errors:0 dropped:0 overruns:0 carrier:0
: collisions:0 txqueuelen:100
: Interrupt:10 Base address:0xe800
:
: collisions
: ---------- x 100 = 8% 이상이면 네트워크 점검
: TX packets
:
: 14. 사용자 리소스 제한하기
: #/etc/security/limits.conv
: @user hard core 0
: @user hard nproc 50
: @user hard rss 5000
: 코어화일 생성하지 않고 , 프로세스수 50 , 사용자 한 사람당
: 메모리 사용을 5메가로 제한
: #/etc/pam.d/login
: session required /lib/security/pam_limits.so
:
: 15. LILO
: lilo 설정 파일 (/etc/lilo.conf)
: time-out=0
: prompt Default=linux restricted
: root=/dev/hda6 read-only
: password= # 이 라인을 추가하고 암호를 설정
:
: 리로 설정파일의 암호가 암호화되지 않은 일반 텍스트이므로, 루트만이 억
: 세스 할수 있도록 다음과 같이 합니다.
: chmod 600 /etc/lilo.conf
:
: 리로 설정 파일을 수정 한다음 리로를 실행합니다.
: /sbin/lilo -v
:
: 마지막으로 리로 설정 파일의 변경을 막기위해 lilo.conf 파일 을 chattr
: 명령으로 Immunize(변경불가)로 만듭니다. (역주, ext2 파일 시스템 에서
: 만 됩니다.)
: chattr +i /etc/lilo.conf
이름
암호


>> 관련글
1254 보안 세팅 몇가지 팁...(초보관리자용)^^  지현명  2001.05.08  ....
  답장 RE: 보안 세팅 몇가지 팁...(초보관리자용)^^  backdraf  2001.05.09  ....
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.74 초 ] 작업시간: [ 0.08 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791043497
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.